Nền tảng AI

An ninh mạng là gì?

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

An ninh mạng là ngành quản lý rủi ro đối với thông tin, hệ thống, danh tính và hoạt động gây ra bởi truy cập trái phép, lạm dụng, gián đoạn hoặc phá hủy. Nó kết hợp công nghệ, quy trình, con người và quản trị.

Bảo mật không phải là một sản phẩm có thể cài đặt một lần. Tài sản, phụ thuộc, kẻ tấn công và ưu tiên kinh doanh luôn thay đổi. Các chương trình hiệu quả liên tục quyết định những gì quan trọng, giảm thiểu thiệt hại có thể xảy ra, phát hiện hoạt động bất thường và phục hồi sau sự cố.

Những điểm chính

  • NIST CSF 2.0 sắp xếp các kết quả quanh các khía cạnh Quản trị, Nhận diện, Bảo vệ, Phát hiện, Ứng phó và Khôi phục.
  • Danh tính, kiểm kê tài sản, cấu hình an toàn, vá lỗi và sao lưu là các kiểm soát nền tảng.
  • Zero trust nghĩa là liên tục đánh giá quyền truy cập vào tài nguyên, không chỉ tin tưởng dựa trên vị trí mạng.
  • Khả năng phục hồi bao gồm chuẩn bị, truyền thông, kiểm tra khôi phục và học hỏi sau các sự cố.
What is Cybersecurity? diagram showing govern, identify, protect, detect, respond, recover
An ninh mạng là một chu trình quản lý rủi ro liên tục với quản trị có trách nhiệm.

Quản trị và nhận diện

Quản trị thiết lập khẩu vị rủi ro, vai trò, chính sách, giám sát và kỳ vọng chuỗi cung ứng. Các nhà lãnh đạo cần có cái nhìn hiện thời về các dịch vụ quan trọng, nghĩa vụ pháp lý và cách rủi ro an ninh mạng liên kết với rủi ro doanh nghiệp.

Nhận diện bao gồm phần cứng, phần mềm, dữ liệu, tài khoản, dịch vụ đám mây và các phụ thuộc. Các tài sản không xác định hoặc không có chủ sở hữu khó có thể vá lỗi, giám sát hoặc ngừng sử dụng. Phân loại giúp áp dụng các kiểm soát mạnh hơn cho các hệ thống và hồ sơ có ảnh hưởng lớn hơn.

Bảo vệ danh tính, thiết bị, ứng dụng và dữ liệu

Bảo vệ bao gồm xác thực chống lừa đảo, nguyên tắc tối thiểu đặc quyền, cấu hình an toàn, quản lý lỗ hổng, mã hoá, phân đoạn, sao lưu và đào tạo nhân viên. Phát triển phần mềm an toàn giảm thiểu lỗi trước khi triển khai.

Kiến trúc zero trust đánh giá người dùng, thiết bị, tài nguyên và ngữ cảnh cho mỗi quyết định truy cập. Nó không có nghĩa là không tin tưởng ai; nó thay thế niềm tin ngầm rộng rãi bằng chính sách rõ ràng, được đánh giá liên tục.

Phát hiện các sự kiện có ý nghĩa

Nhật ký từ danh tính, điểm cuối, ứng dụng, mạng và dịch vụ đám mây có thể tiết lộ việc lạm dụng. Kỹ thuật phát hiện chuyển các giả thuyết về mối đe dọa thành các quy tắc và phân tích đã kiểm nghiệm. Phạm vi bao phủ và chất lượng dữ liệu quan trọng hơn việc thu thập mọi sự kiện có thể.

Học máy có thể ưu tiên cảnh báo hoặc xác định bất thường, nhưng kẻ thù cũng thích nghi và hành vi hợp pháp hiếm gặp có thể trông đáng ngờ. Các mô hình cần cơ sở chuẩn, đánh giá của con người và bảo vệ khỏi dữ liệu đầu vào bị thao túng.

Ứng phó và khôi phục

Kế hoạch ứng phó sự cố xác định quy trình phân loại, xử lý bằng chứng, cô lập, tiêu diệt, truyền thông và thẩm quyền quyết định. Sổ tay hành động nên được luyện tập trước khi xảy ra khủng hoảng, bao gồm các kịch bản khi hệ thống danh tính hoặc kênh truyền thông không khả dụng.

Khôi phục đưa hoạt động trở lại đáng tin cậy, không chỉ các máy chủ trực tuyến. Sao lưu phải được cô lập và kiểm tra. Các nhóm xác thực hệ thống, thay đổi các thông tin xác thực bị xâm phạm, giám sát tái diễn và truyền đạt rủi ro còn lại.

Chuỗi cung ứng, hệ thống biên và AI

Các tổ chức kế thừa rủi ro từ nhà cung cấp, phụ thuộc mã nguồn mở, dịch vụ quản lý và kênh cập nhật. Hợp đồng, danh sách thành phần phần mềm, chứng nhận và quyền truy cập được giám sát giúp ích, nhưng chúng không thay thế việc kiểm soát kiến trúc.

AI biên mở rộng quy mô các thiết bị và mô hình cần bảo mật. Kẻ tấn công cũng sử dụng AI để thuyết phục, thu thập thông tin và tự động hoá, trong khi người phòng thủ dùng AI để phân tích. Các kiểm soát cơ bản—danh tính, nguồn gốc, xác thực và khôi phục—vẫn cần thiết.

Rủi ro, mô hình đe dọa và kiến trúc bảo mật

An ninh mạng bảo vệ tính bảo mật, toàn vẹn và khả dụng của hệ thống và dữ liệu đồng thời hỗ trợ an toàn, riêng tư, xác thực và trách nhiệm. Bắt đầu bằng việc kiểm kê tài sản, danh tính, luồng dữ liệu, phụ thuộc và tác động kinh doanh. Mô hình đe dọa xác định các tác nhân, điểm vào, ranh giới tin cậy, trường hợp lạm dụng và các biện pháp giảm thiểu trước khi triển khai. Rủi ro kết hợp khả năng xảy ra và hậu quả trong bối cảnh không chắc chắn; nó nên định hướng ưu tiên thay vì xem mọi điểm số lỗ hổng là như nhau.

Phòng thủ sâu (defense in depth) giả định các kiểm soát có thể thất bại. Nhận dạng mạnh mẽ sử dụng xác thực đa yếu tố chống lừa đảo, nguyên tắc tối thiểu đặc quyền, thông tin xác thực ngắn hạn, tin cậy thiết bị và xem xét quyền truy cập đặc quyền. Phân đoạn mạng hạn chế di chuyển; cấu hình an toàn và vá lỗi giảm bộc lộ; mã hoá bảo vệ dữ liệu khi truyền và khi lưu trữ; bảo mật ứng dụng xác thực đầu vào và ủy quyền; sao lưu và khôi phục duy trì khả năng phục hồi. Zero trust là một kiến trúc truy cập dựa trên việc xác minh liên tục, không phải là một sản phẩm hay việc loại bỏ các thành phần đáng tin cậy.

Phát hiện, ứng phó và chuỗi cung ứng phần mềm

Nhật ký nên hỗ trợ các câu hỏi phát hiện đã định, sử dụng thời gian đồng bộ, bảo vệ tính toàn vẹn và tránh các bí mật hoặc dữ liệu cá nhân không cần thiết. Phát hiện kết hợp các tín hiệu từ điểm cuối, danh tính, mạng, đám mây và ứng dụng với các chuẩn và thông tin đe dọa. Cảnh báo cần có người chịu trách nhiệm, mức độ nghiêm trọng, bằng chứng và quy trình. Ứng phó sự cố chuẩn bị các vai trò, truyền thông, cô lập, tiêu diệt, khôi phục, pháp y và phối hợp pháp lý hoặc quy định. Các bài tập mô phỏng trên bàn và mô phỏng kỹ thuật cho thấy liệu có thể thu hồi thông tin xác thực và khôi phục hệ thống dưới áp lực hay không.

Rủi ro phần mềm bao gồm mã nguồn, phụ thuộc, hệ thống xây dựng, artefact, kho lưu trữ và cập nhật. Ghim và xem xét các phụ thuộc, quét và vá lỗi, cô lập quá trình xây dựng, tạo SBOM, ký các artefact, ghi lại nguồn gốc và hạn chế quyền phát hành. Một pipeline CI bị xâm phạm có thể phân phối phần mềm độc hại đáng tin cậy. Bí mật phải nằm trong các kho quản lý và không được xuất hiện trong mã, hình ảnh, vé hỗ trợ hoặc nhật ký. Dịch vụ của bên thứ ba yêu cầu giới hạn truy cập, điều khoản sự cố và kế hoạch rút lui.

Đo lường và yếu tố con người

Đo lường mức độ phơi bày, thời gian khắc phục, phạm vi kiểm soát, thời gian phát hiện và cô lập, các bài kiểm tra khôi phục, xác thực chống lừa đảo, quyền truy cập đặc quyền và các nguyên nhân gốc lặp lại — không phải chỉ số lượng cảnh báo hay hoàn thành đào tạo. Thiết kế các mặc định bảo mật dễ sử dụng vì con người sẽ tìm cách vượt qua các kiểm soát cản trở công việc thiết yếu. Bảo vệ các nhà nghiên cứu và kênh báo cáo, và học hỏi từ các trường hợp suýt trượt mà không đổ lỗi. An ninh mạng là quản lý rủi ro liên tục: hệ thống, kẻ tấn công, nhà cung cấp và người dùng luôn thay đổi, khiến một cuộc kiểm toán hay chứng chỉ tuân thủ một lần không đủ chứng minh an ninh hiện tại.

Ví dụ thực tế: ứng phó khi tài khoản bị xâm phạm

Một nền tảng danh tính phát hiện hành trình không thể, thiết bị mới và quyền truy cập đặc quyền bất thường. Sổ tay phản hồi xác thực bằng chứng, thu hồi các phiên và token, đặt lại thông tin xác thực qua kênh đã xác minh, cô lập các điểm cuối bị ảnh hưởng, và kiểm tra quy tắc hộp thư, vai trò đám mây và quyền truy cập dữ liệu. Nhật ký được lưu giữ với thời gian đồng bộ. Nhóm truyền đạt mức độ nghiêm trọng và tác động kinh doanh mà không tiết lộ chi tiết điều tra nhạy cảm. Các chủ sở hữu pháp lý, riêng tư và thông báo cho khách hàng được tham gia tùy theo loại và phạm vi dữ liệu đã truy cập, nghĩa vụ hợp đồng, khu vực pháp lý áp dụng và tác động đã xác minh.

Khôi phục xác minh các thiết bị sạch, khôi phục nguyên tắc tối thiểu đặc quyền và giám sát việc quay lại. Phân tích nguyên nhân gốc xem xét xác thực chống lừa đảo, đăng ký, xác minh bộ phận hỗ trợ và thời gian sống của token thay vì đổ lỗi cho một người dùng. Các quy tắc phát hiện và đào tạo được cập nhật, và các tài khoản tương tự được truy tìm. Các chỉ số bao gồm thời gian phát hiện và cô lập, tài nguyên bị ảnh hưởng, tái diễn và hoàn thành biện pháp khắc phục. Một buổi mô phỏng trên bàn sau đó kiểm tra liệu quy trình này có hoạt động khi nhà cung cấp danh tính gặp sự cố và khi quản trị viên bị xâm phạm.

Bằng chứng triển khai và sẵn sàng vận hành

Quyết định triển khai cần nhiều hơn một buổi trình diễn thành công. Xác định người dùng dự kiến, môi trường hoạt động, đầu vào, đầu ra, phụ thuộc, chủ sở hữu và hậu quả của mỗi lỗi quan trọng. Thiết lập một chuẩn cơ sở có thể tái tạo và một bộ đánh giá có phiên bản trước khi tinh chỉnh. Kiểm tra các trường hợp thông thường, điều kiện biên, đầu vào sai dạng hoặc thiếu, sự dịch chuyển phân phối, sự cố phụ thuộc, lạm dụng, và các nhóm hoặc môi trường có khả năng bị thiếu phục vụ. Đo lường chất lượng nhiệm vụ cùng với hiệu chuẩn hoặc độ không chắc, độ trễ, thông lượng, chi phí tài nguyên, khả năng tiếp cận, riêng tư và bảo mật. Ghi lại mọi chuyển đổi và ngưỡng để người đánh giá độc lập có thể tái tạo kết quả và phân biệt bằng chứng với một nguyên mẫu hấp dẫn.

Trước khi ra mắt, chỉ định quyền cho việc phát hành, ngoại lệ, thay đổi, quay lại và ngừng sử dụng. Sử dụng triển khai theo giai đoạn, duy trì một phương án dự phòng an toàn, và xác minh giám sát bằng các lỗi được đưa vào cố ý. Dữ liệu đo lường vận hành nên tiết lộ chất lượng đầu vào, hành vi đầu ra, phiên bản mô hình hoặc quy tắc, tình trạng phụ thuộc, can thiệp của con người và kết quả đã xác nhận mà không thu thập dữ liệu nhạy cảm không cần thiết. Xác định ngưỡng cảnh báo và người chịu trách nhiệm phản hồi, sau đó xem xét bằng chứng thực tế sau khi triển khai thay vì cho rằng hiệu suất ngoại tuyến sẽ kéo dài. Đánh giá lại mỗi khi nguồn dữ liệu, người dùng, mô hình, nhà cung cấp, chính sách, phần cứng hoặc mục tiêu thay đổi. Một hệ thống được duy trì cũng cần có tài liệu về khôi phục, học hỏi từ sự cố, các thủ tục xóa và lưu trữ, và một điểm rõ ràng khi nó nên bị vô hiệu hoá hoặc thay thế.

Câu hỏi thường gặp

Bảo mật, toàn vẹn và khả dụng là gì?

Chúng là ba mục tiêu bảo mật phổ biến: ngăn chặn tiết lộ trái phép, ngăn chặn thay đổi trái phép hoặc không được phát hiện, và duy trì hệ thống và dữ liệu luôn có thể truy cập một cách đáng tin cậy.

Rủi ro an ninh mạng có thể được loại bỏ hoàn toàn không?

Không. Các tổ chức giảm và chuyển giao rủi ro, tránh một số hoạt động và chấp nhận rủi ro còn lại với các quyết định có trách nhiệm.

Tài liệu tham khảo chính

Alex dẫn dắt hoạt động tin tức được hỗ trợ bởi AI của Unite.AI, kết hợp báo chí, nghiên cứu và tự động hoá để hỗ trợ việc đưa tin về trí tuệ nhân tạo một cách kịp thời và có khả năng mở rộng. Công việc của anh giúp đảm bảo các phát triển AI mới nổi được đưa lên một cách hiệu quả trong khi vẫn duy trì tiêu chuẩn biên tập của tờ báo.